Критическая уязвимость Super Forms привела к массовым атакам на WordPress
9 июля 2026 года была раскрыта критическая уязвимость в плагине Super Forms для WordPress. Она позволяет загружать произвольные файлы без аутентификации и может привести к удаленному выполнению кода. По оценкам, плагин установлен на 13 000 активных сайтах.
Поставщик выпустил исправленную версию 8 июля. Уязвимость затрагивает функцию submit_form() в классе SUPER_Ajax. Она обрабатывает отправку форм и загруженные файлы через конечную точку, доступную пользователям без аутентификации.
Как работает атака
Уязвимый плагин не проверяет типы и расширения загружаемых файлов. Кроме того, он не выполняет надлежащую санитизацию имен файлов, которыми управляет атакующий.
Злоумышленник может отправить специально сформированное поле файла с PHP-кодом, закодированным в base64. Такой код часто маскируется с помощью префикса data:image/gif;base64. При этом в запросе указывается имя файла, оканчивающееся на .php. Для выбора места сохранения файла могут применяться последовательности обхода путей, известные как path traversal.
После декодирования содержимое записывается на сервер как исполняемый PHP-файл. Это позволяет получить удаленное выполнение кода и выполнять действия в скомпрометированной среде.
Зафиксированные атаки
В ходе атак злоумышленники обращались к конечной точке super_submit_form и пытались развернуть PHP-вебшелл с именем Mushr00m_upl.php.
Загрузчик предоставляет браузерный интерфейс для размещения дополнительных вредоносных файлов. Среди них могут быть:
- другие вебшеллы;
- фишинговые наборы;
- спам-контент;
- иное вредоносное ПО.
Успешная эксплуатация уязвимости позволяет злоумышленникам создавать учетные записи администраторов, извлекать данные, изменять содержимое сайта и получать полный контроль над сайтом WordPress.
Масштаб эксплуатации и атрибуция
По имеющимся данным, эксплуатация уязвимости началась 14 июля 2026 года и проводилась в промышленных масштабах. Наиболее интенсивная активность наблюдалась с 18 по 25 августа. За этот период было заблокировано более 250 000 попыток эксплуатации.
Брендинг Mushr00m, присутствующий в загруженном шелле, напоминает инструменты, связанные с группой, причастной к отдельной компрометации Joomla, которая связывается с CVE-2026-48907. Однако одного этого признака недостаточно для надежной атрибуции активности данной группе.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



